Hermanos descubren vulnerabilidades en el sistema de datos estudiantiles de NSFAS

Dos hermanos expertos en tecnologías de la información han descubierto fallos graves en el sistema TIC del National Student Financial Aid Scheme, exponiendo potencialmente los detalles personales de millones de estudiantes, incluidos cuentas bancarias, a estafadores. Las vulnerabilidades permitían acceso a mensajes sensibles, PIN de un solo uso e incluso funciones administrativas como alterar financiamientos. NSFAS ha corregido desde entonces los problemas más críticos tras ser alertada.

Connor Bettridge, estudiante de informática en Varsity College en Ciudad del Cabo, se topó con los problemas mientras ayudaba con una solicitud de financiación NSFAS. Accedió a la página de comunicación del portal y vio direcciones, género, ingresos y detalles bancarios de estudiantes. Su hermano mayor, Jordan Bettridge, que trabaja en tecnología de seguros, investigó más a fondo.

Jordan describió cómo el sistema permitía a cualquiera acceder a todos los SMS y correos electrónicos enviados por NSFAS desde 2022, incluidos PIN de un solo uso e información personal de entre medio millón y un millón de solicitantes. «No fue difícil en absoluto. Podías escribir un script en 20 minutos que literalmente extrae todos los SMS y correos», dijo. Al examinar el código del sitio web, Jordan encontró endpoints de API no seguros para el panel administrativo, permitiendo acciones como rechazar solicitudes de financiación, cambiar detalles bancarios o retirar financiamientos activos.

Estas fallas se suman a los problemas continuos de TIC de NSFAS, incluidos atrasos en pagos y procesos manuales que han causado dificultades a los estudiantes. En 2024, el exadministrador Freeman Nomvalo advirtió a un comité parlamentario que los sistemas eran vulnerables a ciberataques, señalando riesgos para la información de los estudiantes.

Jordan destacó consecuencias potenciales: los estafadores podrían redirigir financiamientos a sus propias cuentas o vender datos filtrados en la dark web. Los hermanos intentaron primero contactar directamente a NSFAS, pero no recibieron respuesta. Luego se pusieron en contacto a través de MyBroadband, alertando al equipo de medios y al CEO interino Waseem Carrim, quien confirmó que los problemas fueron resueltos.

NSFAS emitió un comunicado reconociendo que los usuarios conectados podían ver todos los mensajes generados por el sistema, incluidos OTP, y que ciertos endpoints de API eran inseguros, permitiendo acciones administrativas como retirar apelaciones. «NSFAS tomó conocimiento de una debilidad de seguridad potencial y activó inmediatamente sus protocolos de seguridad de la información y gestión de incidentes», decía. La agencia fortaleció los controles de acceso y mejoró el monitoreo, pero no abordó la responsabilidad por la configuración del sistema.

Este incidente recuerda un caso de 2024 en el que estudiantes de la Universidad de Stellenbosch expusieron vulnerabilidades de fraude en el sistema de subvenciones SASSA, lo que provocó una investigación parlamentaria.

Artículos relacionados

Dramatic illustration depicting the Coupang data breach, with data spilling from a cracked digital vault and investigators on scene.
Imagen generada por IA

La brecha de datos de Coupang abarcó de junio a noviembre

Reportado por IA Imagen generada por IA

Una masiva brecha de datos en el gigante del comercio electrónico Coupang expuso la información personal de 33,7 millones de clientes desde el 24 de junio hasta el 8 de noviembre. Los funcionarios revelaron que el atacante explotó la clave de firma electrónica de la empresa, lo que motivó una investigación gubernamental exhaustiva. El incidente ha aumentado las preocupaciones públicas sobre las capacidades de protección de datos de Corea del Sur.

El CEO interino del Esquema Nacional de Ayuda Financiera a Estudiantes (NSFAS), Waseem Carrim, ha detallado una estrategia para estabilizar las operaciones del año académico 2026, abordando las escaseces de fondos y problemas de alojamiento. Esto ocurre mientras el ministro de Finanzas, Enoch Godongwana, cuestiona el futuro del esquema debido a su dependencia de proveedores externos. Carrim desestimó las sugerencias de cierre, enfatizando el rol único de NSFAS en el apoyo a los estudiantes.

Reportado por IA

Una investigación de dos años llevada a cabo por la Organización para Eliminar los Abusos Fiscales ha revelado deficiencias sistémicas en la subcontratación de alojamientos para estudiantes del Programa Nacional de Ayudas Económicas a Estudiantes, que podrían costar a los contribuyentes entre 600 y 1.000 millones de rands. La investigación pone de relieve los problemas detectados durante el mandato del anterior Director General, Andile Nongogo, y del ex Presidente, Ernest Khosa. NSFAS reconoce los problemas y está cooperando con las investigaciones.

Ha salido a la luz una masiva brecha de datos que involucra 149 millones de credenciales expuestas en línea. La caché de 98 GB incluye nombres de usuario y contraseñas únicos de servicios financieros, redes sociales y apps de citas. El hallazgo resalta las vulnerabilidades continuas en la seguridad digital.

Reportado por IA

Canada Computers & Electronics ha divulgado una brecha de datos que expuso información de clientes. Algunos clientes afectados también tuvieron comprometidos los detalles de sus tarjetas de crédito. La empresa anunció el incidente el 2 de febrero de 2026.

Una nueva plataforma basada en inteligencia artificial ha evitado pérdidas financieras de 19.000 millones de wones (13 millones de dólares) por estafas de phishing vocal en los últimos tres meses, dijo el regulador financiero. Llamada Plataforma de compartición y análisis de phishing basada en IA (ASAP), se lanzó a finales de octubre para reforzar las medidas antifraude.

Reportado por IA

De cara a Idul Fitri, el experto en TI de Untag Surabaya, Supangat, insta al público a aumentar la vigilancia contra estafas vía WhatsApp y SMS. Las crecientes transacciones digitales son explotadas por ciberdelincuentes. El fundador de Vida, Niki Santo Luhur, identifica dos métodos principales: phishing y malware predominantes en Indonesia.

 

 

 

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar